JWT Cozumleyici

JSON Web Token (JWT) kodunu gerçek zamanlı doğrulamayla çözün ve inceleyin. Başlık, yük ve imza bilgilerini tarayıcınızda güvenle görüntüleyin.

Tanım: JSON Web Token, noktalarla birleştirilmiş üç Base64URL kodlu parçadan — başlık, yük, imza — oluşur. Başlık imza algoritmasını adlandırır; imza, RFC 7519'a göre o algoritmanın anahtar malzemesiyle doğrulanır.

IETF RFC 7519 Son güncelleme: 2026-09

JWT Ayrıştırıcı Nasıl Kullanılır

1

Belirteci Yapıştır

Paste your JWT token in the input area

2

Otomatik Çözümleme

Token automatically decodes on paste

3

Parçaları İncele

View header, payload, and signature data

4

Durumu Kontrol Et

Belirteç geçerliliğini ve son kullanma tarihini doğrulayın

JWT Belirteçlerini Anlamak

JWT Nedir?

JSON Web Token (JWT), iki taraf arasında aktarılacak claim'leri temsil eden kompakt ve URL-güvenli bir yöntemdir. Noktayla ayrılmış ve base64url ile kodlanmış üç bölümden oluşur: başlık, payload ve imza.

  • • Header: Contains token type and signing algorithm
  • • Payload: Contains claims or user data
  • • Signature: Verifies token wasn't tampered with
  • • Stateless: No server-side session storage needed

JWT'ler Neden Ayrıştırılır?

JWT ayrıştırma, kimlik doğrulama sorunlarını ayıklamak, token içeriğini doğrulamak, son kullanma sürelerini kontrol etmek ve tokenlarda hangi verilerin iletildiğini anlamak için önemlidir.

  • • Debugging: Inspect token contents during development
  • • Security: Verify token structure and claims
  • • Expiration: Check token validity period
  • • Development: Understand authentication flow

Standart JWT Claim'leri Referansı

RFC 7519 tarafından tanımlanan ve neredeyse her token payload'ında göreceğiniz kayıtlı claim adları.

Claim Tam Adı Anlam
issYayimlayiciToken'ı kimin oluşturup imzaladığı
subKonuToken'ın kime dair olduğu — genellikle kullanıcı kimliği
audHedef KitleToken'ın kime sunulduğu (bir istemci veya API)
expSon kullanma (exp)Bu tarihten sonra token'ın reddedilmesi gereken Unix timestamp
nbfSu Tarihten Once DegilBu tarihten önce token'ın geçersiz olduğu Unix timestamp
iatYayimlanma TarihiToken'ın oluşturulduğu anın Unix timestamp'i
jtiJWT KimliğiBenzersiz tanımlayıcı, iptal listeleri için yararlıdır

Sık Kullanılan JWT Algoritmaları

  • • HS256 (HMAC + SHA-256): Simetrik — tek bir paylaşılan gizli anahtar hem imzalar hem doğrular. Basittir, ancak gizli anahtara sahip olan herkes token taklit edebilir.
  • • RS256 (RSA + SHA-256): Asimetrik — özel anahtar imzalar, genel anahtar doğrular. Dağıtık sistemler için standart tercih.
  • • ES256 (ECDSA + SHA-256): RS256 gibi asimetrik ama çok daha kısa imzalarla — iyi bir modern varsayılan seçim.
  • • yok: İmzasız token. Ciddi her doğrulayıcı tarafından reddedilmelidir; tarih boyunca kritik yetkilendirme atlama açıklıklarının kaynağı olmuştur.

Güvenlik Notları

  • • Üretim token'larını asla yapıştırmayın bilinmeyen araçlara. Bu çözümleyici tamamen tarayıcınızda çalışır (kontrol: çevrimdışı çalışır) ancak bu her site için geçerli değildir.
  • • Bir JWT şifreli değildir. Payload yalnızca base64url ile kodlanmıştır — token'a sahip olan herkes okuyabilir. Claim'lere asla gizli bilgi koymayın.
  • • Çözmek, doğrulamak değildir. Geçerli görünen bir yapı, imza hakkında hiçbir şey söylemez. Doğrulama için anahtar gerekir ve bu anahtar kimlik doğrulama sunucunuzdan asla çıkmaz.
  • • exp'yı sunucu tarafında kontrol edin. Süresi geçmiş token'ları reddetmek istemcinin değil, doğrulayıcının görevidir.

Geliştiriciler Bir JWT Ayrıştırıcıyı Ne Zaman Kullanır

401 ve 403 yanıtlarını hata ayıklama

Sunucuyu suçlamadan önce token'ın beklenen kapsamları, rolleri veya son kullanma süresini gerçekten taşıyıp taşımadığını görün.

OAuth ve OIDC belirteçlerini inceleme

Bir id_token veya access_token'ı dekode edin ve iss, aud ile sub'nun uygulama yapılandırmanızla eşleştiğini doğrulayın.

Destek ve sorun giderme

Yerel araç kurmadan, bir ekran görüntüsünden bir kullanıcının gerçekte hangi claim'leri aldığını kontrol edin.

JWT'lerin nasıl çalıştığını öğrenme

Örnek token'ları yapıştırın ve başlık, payload ile imzanın nasıl bir araya geldiğini görün.

Anında Çözümleme

Yapıştırırken JWT'yi renk kodlu bölümlerle otomatik olarak çözün.

%100 Gizli

Tüm kod çözme işlemleri tarayıcınızda yapılır. Token'lar cihazınızdan asla ayrılmaz.

Tamamen Ücretsiz

Kayıt ya da sınır yok. JWT token'larını dilediğiniz zaman özgürce ayrıştırın.

JWT Ayrıştırıcı SSS

Bu araca bir JWT yapıştırmak güvenli mi?

Evet. Kod çözme tamamen tarayıcınızda çalışır ve hiç ağ çağrısı yapılmaz — bunu internet bağlantısını kesip sayfayı yeniden yükleyerek doğrulayabilirsiniz. Yine de, genel bir güvenlik alışkanlığı olarak üretim tokenlarını hiçbir yere yapıştırmaktan kaçının.

Bir JWT'yi ayrıştırmak imzasını doğrular mı?

Hayır. Ayrıştırma yalnızca başlık ve payload kısmını base64url ile çözer. İmzayı doğrulamak için imzalama anahtarı (HMAC gizli anahtarı veya açık anahtar) gerekir; bunu yalnızca sizin auth sunucunuz elinde tutar.

JWT payload'umu herkes neden okuyabiliyor?

JWT payload'ları kodlanmıştır, şifrelenmemiştir. Tokenı elinde tutan herkes claim'leri çözüp okuyabilir — bu bilinçli bir tasarım kararıdır. Asla gizli bilgileri veya hassas verileri bir JWT payload içinde saklamayın.

Bir tokenın ne zaman süresi dolduğunu nasıl bilirim?

exp claim'ine bakın — tokenın bu Unix timestamp değerinden sonra reddedilmesi gerekir. Bu ayrıştırıcı, exp ve nbf değerlerine göre token durumunu (etkin, süresi dolmuş veya henüz geçerli değil) otomatik olarak vurgular.

HS256 ile RS256 arasındaki fark nedir?

HS256 simetriktir: paylaşılan tek bir gizli anahtar hem imzalar hem doğrular, bu yüzden token'ları doğrulayabilen herkes onları sahteleyebilir. RS256 asimetriktir: özel anahtar imzalar, genel anahtar doğrular — birden çok hizmetin token doğrulaması gerektiğinde bu daha güvenlidir. Özel bir nedeniniz yoksa RS256 veya ES256'ı tercih edin.

Belirteç başlığımda "alg": "none" yazıyor — bu bir sorun mu?

Bu, token'ın imzalanmamış olduğu anlamına gelir. Bu geçerli bir JWT yapısıdır ama bir doğrulayıcı onu asla kabul etmemelidir: klasik JWT açığı, saldırganların imza denetimlerini atlamak için alg'yi none olarak ayarlamasıydı. Arka ucunuz imzasız token'ları kabul ediyorsa bunu bir güvenlik hatası olarak ele alın.